Aller au contenu principal
Les 20 objectifs ReCyF

Objectif 1 · Gouvernance

Recensement des systèmes d'information

Référentiel ReCyF v2.5 (17/03/2026)

Tenir à jour l'inventaire des systèmes d'information de l'entité : périmètre, applications, équipements, interconnexions et responsables. Sans cet inventaire, tous les objectifs suivants reposent sur des suppositions.

Lecture opérationnelle de Vigicap. Le texte officiel de l'objectif et ses moyens acceptables de conformité sont publiés par l'ANSSI.

À qui l'objectif s'applique
Entités essentielles et importantes
Niveau de maturité attendu
3 — Défini

Les mesures ISO/IEC 27001:2022 correspondantes

Répondre à cet objectif documente 5 mesures de l'annexe A. C'est la correspondance que Vigicap utilise pour dériver une déclaration d'applicabilité du diagnostic ReCyF.

  • A.5.9
  • A.5.10
  • A.5.11
  • A.5.12
  • A.8.1

Que demande concrètement cet objectif ?

L’objectif ne demande pas une liste de postes de travail : il demande un périmètre. Concrètement, quatre registres qu’un auditeur s’attend à voir tenus ensemble — les équipements (postes, serveurs physiques et virtuels, mobiles, équipements réseau, imprimantes multifonctions, automates et NAS), les applications et services, y compris le SaaS souscrit directement par les métiers, les interconnexions (VPN site à site, accès des prestataires, liaisons avec des partenaires, publications sur Internet), et un responsable nommé pour chaque entrée. Le champ « responsable » est celui qui reste vide le plus souvent, et c’est celui qui rend l’inventaire exploitable : sans lui, aucune des vingt autres décisions ne trouve d’interlocuteur. S’y ajoute ce qui fait la différence entre une photo et un inventaire : une date de dernière mise à jour par entrée, et un processus qui alimente le registre quand un matériel arrive, change de main ou sort. Vigicap attend le niveau 3 sur cet objectif, parce que tous les suivants — correctifs, sauvegarde, journalisation, gestion des accès — se calculent sur un dénominateur que celui-ci fournit.

À quoi ressemble chaque niveau de maturité dans une PME ?

Le ReCyF ne publie pas d'échelle de maturité : il juge un objectif atteint ou non atteint. Les cinq niveaux ci-dessous sont la lecture de pilotage de Vigicap, utile pour prioriser un plan d'action — jamais à présenter à un client comme une note de l'ANSSI. Pour cet objectif, Vigicap attend le niveau 3.

Ce à quoi ressemble chaque niveau de maturité pour l'objectif 1, dans une entreprise de 40 personnes
NiveauDans une PME de 40 personnes
0Aucun inventaire. Pour savoir combien de postes tourne l’entreprise, on compte les licences Microsoft 365 ou on ressort la dernière facture du fournisseur, et personne ne sait dire combien de serveurs virtuels tournent sur l’hyperviseur du local technique.
1Un tableur tenu par l’infogérant, complété au fil des interventions. Les postes récents y sont, les machines reprises d’avant le contrat non ; les colonnes « responsable » et « date » sont vides, et ni les applications SaaS ni les accès distants n’y figurent.
2Un outil d’inventaire ou le RMM découvre automatiquement les postes et les serveurs qui portent un agent, et le chiffre est fiable pour cette population. Restent hors du compte le SaaS, le site secondaire, les équipements réseau et les périphériques : personne ne sait dire ce qui manque, faute de périmètre écrit.
3attenduLe périmètre est écrit et assumé — ce qui est dedans, ce qui est dehors et pourquoi. Chaque entrée porte un responsable nommé et une date ; les interconnexions et les accès prestataires sont listés au même titre que le matériel ; une revue trimestrielle est datée et signée, et les procédures d’arrivée et de départ alimentent le registre plutôt que l’inverse.
4L’inventaire devient la source de vérité des autres contrôles : un rapprochement automatique signale les machines vues sur le réseau mais absentes du registre, ou présentes au registre mais sans agent depuis trente jours. Le taux de couverture est un indicateur présenté en comité, et un écart déclenche une action tracée.

Quelles preuves un auditeur accepte-t-il pour cet objectif ?

Ce qu’un auditeur accepte : un export daté de l’outil d’inventaire, colonnes comprises — responsable, date de dernière modification, statut — et non un simple total ; le compte rendu signé de la dernière revue de périmètre ; la procédure d’entrée et de sortie de matériel, avec deux tickets réels qui la montrent appliquée ; et surtout un rapprochement entre deux sources indépendantes, par exemple le nombre d’agents RMM face au nombre de comptes actifs dans l’annuaire et au nombre de licences facturées. Ce qui ne compte pas : une capture d’écran de la console de supervision, qui prouve que l’outil existe et rien d’autre ; un tableur sans date ni auteur ; un chiffre d’actifs présenté sans périmètre écrit, puisque rien ne permet alors de dire ce qui en est absent. C’est cette dernière question — que manque-t-il ? — que l’auditeur pose, et un total n’y répond jamais.

Quelles sont les deux erreurs les plus fréquentes ?

  • Confondre le parc supervisé et le périmètre

    L’inventaire s’arrête là où s’arrête l’agent RMM. Le NAS de la compta, les multifonctions, la téléphonie IP, l’automate de l’atelier, les deux postes du site secondaire et la VM laissée par le prestataire du logiciel métier n’apparaissent nulle part. Le chiffre paraît propre, parce qu’il ne compte que ce que l’on savait déjà compter — et ce sont exactement ces actifs-là qui échappent ensuite aux correctifs et à la sauvegarde. Le périmètre se déclare, il ne se découvre pas.

  • Traiter les applications comme un sujet à part

    Un système d’information n’est pas un parc de machines. Les quinze à trente services SaaS souscrits à la carte bleue par le commerce, les RH et le marketing sont des actifs : ils hébergent des données, portent des comptes et survivent aux départs. Ils ne figurent dans aucun outil d’inventaire technique, parce qu’aucun agent ne les voit. Les recenser suppose de croiser les relevés bancaires et les journaux de connexion de l’annuaire, une fois, puis de tenir la liste.

Qu'est-ce qu'un connecteur peut établir, et qu'est-ce qu'il ne peut pas ?

Dix-sept connecteurs alimentent cet objectif — GLPI, OCS Inventory, Snipe-IT, NetBox, Fleet, NinjaOne, Datto RMM, Kaseya VSA, Action1, SuperOps, Huntress, Bitdefender, IT Glue, Hudu, Domotz, Meraki, UniFi. Ils lisent, à l’instant de la collecte, le nombre d’actifs déclarés dans l’outil. Ce qui n’y figure pas leur est invisible : ils ne disent rien de l’exhaustivité du périmètre, du responsable rattaché à chaque entrée, ni de la tenue du registre sur l’année. Revue et périmètre écrit restent documentaires.

Les autres objectifs du domaine « Gouvernance »

Pour situer une entreprise